Ein Ausweis für viele Türen
Ohne SSO hat jedes Programm seine eigene Benutzerverwaltung: eigenes Konto, eigenes Passwort, eigene Regeln. In einem Unternehmen mit Mail, Ablage, Buchhaltung, Projekt-Tool, Videokonferenz und einem halben Dutzend weiterer Dienste kommen so schnell zehn oder mehr Zugänge pro Person zusammen. Die Folge sind schwache oder wiederverwendete Passwörter und Zettel am Bildschirm.
Mit SSO prüft eine zentrale Stelle – der Identitätsanbieter (Identity Provider, IdP) –, wer du bist. Die einzelnen Programme, die Dienstanbieter (Service Provider), vertrauen dieser Prüfung. Du meldest dich morgens einmal an, idealerweise mit Zwei-Faktor-Authentifizierung, und kommst danach überall hinein, wofür du freigeschaltet bist.
So läuft eine SSO-Anmeldung ab
Für dich als Nutzerin dauert das meist nur einen Augenblick, technisch passiert dabei Folgendes:
- Du rufst ein Programm auf, zum Beispiel das Projekt-Tool deiner Firma.
- Das Programm erkennt, dass du nicht angemeldet bist, und schickt dich zum Identitätsanbieter deines Unternehmens.
- Dort meldest du dich an – oder bist es von früher am Tag noch.
- Der Identitätsanbieter stellt eine digital signierte Bestätigung aus („Das ist Anna Hofer, Abteilung Marketing“) und schickt dich zurück.
- Das Programm prüft die Signatur und lässt dich hinein.
Für diese Bestätigungen gibt es Standards. In Unternehmen weit verbreitet ist SAML 2.0, ein XML-basiertes Verfahren aus den 2000er-Jahren. Neuer ist OpenID Connect, das auf OAuth aufbaut und auch hinter den Knöpfen „Mit Google anmelden“ oder „Mit Microsoft anmelden“ steckt. In klassischen Windows-Netzwerken übernimmt Kerberos eine ähnliche Rolle.
Vorteile für Unternehmen
Der größte Nutzen liegt in der Verwaltung. Kommt eine neue Kollegin, wird ein Konto angelegt, und sie erhält Zugang zu allen nötigen Diensten. Verlässt jemand das Unternehmen, wird ein einziges Konto gesperrt – und alle Zugänge sind auf einen Schlag zu. Ohne SSO bleibt dagegen leicht ein vergessenes Konto in irgendeinem Dienst aktiv.
Dazu kommt Sicherheit: Regeln wie Passwortlänge oder Zwei-Faktor-Pflicht gelten zentral für alle angebundenen Programme. Oft wird SSO mit einer automatischen Benutzerverwaltung kombiniert (Stichwort SCIM), sodass Konten in den Diensten selbst angelegt und gelöscht werden.
Die Kehrseite: ein Schlüssel für alles
Wer das zentrale Konto übernimmt, hat Zugriff auf alles, was daran hängt. Deshalb ist eine starke Absicherung des SSO-Kontos Pflicht, am besten mit phishing-resistenten Verfahren wie Passkeys oder Sicherheitsschlüsseln. Fällt der Identitätsanbieter aus, kommt außerdem niemand mehr in die angebundenen Programme – ein Notfallzugang sollte vorbereitet sein.
SSO ist zudem nicht dasselbe wie ein Passwort-Manager. Ein Passwort-Manager merkt sich viele verschiedene Passwörter für dich; bei SSO gibt es für die angebundenen Dienste gar keine eigenen Passwörter mehr. Bei vielen SaaS-Diensten ist SSO übrigens nur in den teureren Business-Tarifen enthalten.
Ohne SSO: Die IT von Gruber & Partner legt für den neuen Mitarbeiter acht Konten in acht Diensten an und schickt acht Einladungsmails. Zwei landen im Spam, eines wird vergessen.
Mit SSO: Die IT legt ein Konto beim Identitätsanbieter an und ordnet es der Gruppe „Vertrieb“ zu. Der Mitarbeiter meldet sich einmal an, richtet seinen zweiten Faktor ein und hat sofort Zugriff auf alle Dienste, die der Vertrieb braucht.
Dieser Eintrag dient der allgemeinen Information und ersetzt keine individuelle Beratung.